Paslaugos

Kibernetinio saugumo atitiktis (NIS2, DORA).

Rašalu užlietas branduolys drobės viduryje, aplink jį ląstelių žiedas, o toliau — išorinis ląstelių laukas; vienos išorinės ląstelės vidus pažymėtas.

NIS2 direktyva per Kibernetinio saugumo įstatymą Lietuvoje jau galioja, DORA finansų sektoriui taikoma nuo 2025 m. sausio – ir abiejų esmė ta pati: kibernetinis saugumas nustojo būti IT skyriaus reikalu ir tapo vadovybės atsakomybe su asmeninėmis pasekmėmis. Padedame šią prievolę paversti valdoma sistema: įvertiname, kas jums taikoma, randame spragas ir įdiegiame procesus, kurių reikalauja teisės aktai – rizikų valdymą, incidentų valdymą, tiekėjų priežiūrą ir vadovybės atskaitomybę.

Įrankiai, kuriuos naudojame:

  • Diagnostika ir atitikties žemėlapiai: trūkumų (GAP) analizė, adaptuotos rizikų vertinimo metodikos ir aiškių NIS2 (Kibernetinio saugumo įstatymo) bei DORA reikalavimų žemėlapių sudarymas.
  • Sisteminė architektūra ir procesai: ISO 27001 standarto panaudojimas kaip tvirtas sisteminis pamatas, struktūruotų incidentų valdymo bei privalomų pranešimų (reagavimo) procesų sukūrimas.
  • Tęstinumas ir tiekimo grandinės kontrolė: veiklos tęstinumo planavimas (užtikrinant, kad verslas funkcionuotų net ir po atakos) bei griežtas išorinių tiekėjų kibernetinio saugumo vertinimas.

Kam skirta NIS2 ir DORA atitikties paslauga

  • Gavote pranešimą ar įtariate, kad patenkate į NIS2 subjektų sąrašą, ir neaišku, nuo ko pradėti.
  • Esate finansų sektoriaus įmonė ar jos IT paslaugų tiekėjas – DORA taikoma ir jums.
  • Didieji klientai klausimynuose reikalauja įrodyti kibernetinio saugumo valdymą.
  • IT saugumo priemonių turite, bet trūksta procesų ir dokumentų, kuriuos tikrina priežiūra.
  • Vadovybė nori aiškiai suprasti savo atsakomybes – jos pagal NIS2 asmeninės.

Ką apima NIS2 ir DORA atitikties paketas

1. Taikymo įvertinimas

Nustatome, ar ir kaip teisės aktai jums taikomi: sektorius, dydis, vaidmuo tiekimo grandinėje, esminis ar svarbus subjektas pagal NIS2, registracijos ir kitos formaliosios pareigos. Dažnai čia paaiškėja, kad reikalavimai pasiekia įmonę ne tiesiogiai, o per klientų sutartis – tai keičia apimtį.

Rezultatas: aiški išvada, kas taikoma, kokios pareigos ir terminai.

2. GAP analizė

Palyginame esamą praktiką su reikalavimais: valdysena ir vadovybės pareigos, rizikų valdymas, incidentų valdymas ir pranešimai, veiklos tęstinumas, tiekimo grandinės saugumas, darbuotojų parengimas. Rezultatas – ne baimių sąrašas, o prioritetizuotas planas su realiomis apimtimis.

Rezultatas: atitikties spragų ataskaita ir diegimo planas.

3. Atitikties diegimas

Įdiegiame reikalaujamus procesus: saugumo politikos ir tvarkos, periodinis rizikų vertinimas, incidentų valdymo procesas su pranešimų terminais priežiūros institucijoms, veiklos tęstinumo ir atkūrimo planai, tiekėjų vertinimo ir sutarčių priežiūros tvarka. Vadybinę sistemą kuriame mes; technines priemones įgyvendina jūsų IT komanda ar tiekėjas – dirbame su jais viename plane.

Rezultatas: veikiantys, dokumentuoti, priežiūrai parodomi procesai.

4. Valdysena ir palaikymas

Parengiame vadovybę: atsakomybės, periodinė atskaitomybė, sprendimų fiksavimas – tai, ko NIS2 reikalauja asmeniškai iš vadovų. Organizuojame darbuotojų sąmoningumo mokymus ir periodines sistemos peržiūras. Jei norite sertifikuoto pagrindo, natūralus kelias – ISO 27001: jis uždengia didžiąją NIS2 reikalavimų dalį.

Rezultatas: veikianti valdysenos rutina ir parengti žmonės – atitiktis, kuri išlieka, o ne vienkartinis projektas.

Kaip vyksta ir kiek trunka atitikties diegimas

  1. Taikymo įvertinimas (1–2 sav.).
  2. GAP analizė (3–6 sav.).
  3. Diegimas (3–6 mėn. pagal spragas ir įmonės dydį).
  4. Palaikymas – periodinės peržiūros, mokymai, pagalba incidentų atveju pagal poreikį.

Jei priežiūros institucija ar klientas nustatė terminą – planą dėliojame nuo jo.

Dažnai užduodami klausimai.

Kaip sužinoti, ar mums taikoma NIS2?

Priklauso nuo sektoriaus ir dydžio: įstatymas apima energetiką, transportą, sveikatą, skaitmeninę infrastruktūrą, gamybą, maisto sektorių ir kitus, dažniausiai nuo vidutinės įmonės dydžio. Bet net nepatenkant tiesiogiai, reikalavimai gali ateiti per klientų sutartis – esminiai subjektai privalo prižiūrėti savo tiekėjus. Taikymo įvertinimas yra pirmas paketo žingsnis ir atsako tiksliai.

Kuo NIS2 skiriasi nuo ISO 27001?

NIS2 – teisinė prievolė su priežiūra ir sankcijomis, ISO 27001 – savanoriškas standartas su sertifikatu. Turinys smarkiai persidengia: veikianti ISO 27001 sistema uždengia didžiąją NIS2 reikalavimų dalį, todėl daliai įmonių racionalu diegti abu kartu – prievolę ir įrodymą vienu darbu.

Ar DORA taikoma tik bankams?

Ne – DORA apima beveik visą finansų sektorių: draudimą, valdymo įmones, mokėjimo įstaigas, kripto paslaugų teikėjus, taip pat kritinius jų IKT tiekėjus. Jei teikiate IT paslaugas finansų įmonei, DORA reikalavimai jus pasiekia per sutartis.

Kokia atsakomybė gresia nesilaikant?

NIS2 numato administracines baudas, siejamas su įmonės apyvarta, ir – tai naujiena – asmeninę vadovų atsakomybę už saugumo valdymo pareigų nevykdymą. Konkrečios ribos priklauso nuo subjekto kategorijos; svarbiau tai, kad priežiūra turi teisę tikrinti ir nurodyti, o incidentų slėpti nebegalima – galioja griežti pranešimų terminai.

Ar jūs sutvarkote ir techninę pusę – ugniasienes, stebėseną?

Mūsų laukas – vadybinė ir procesinė pusė: valdysena, rizikos, procesai, dokumentai, žmonės. Technines priemones įgyvendina jūsų IT komanda arba IT saugumo tiekėjas; GAP analizė aiškiai atskiria, kas vadybinė, o kas techninė spraga, ir abi pusės dirba pagal vieną planą.

Kibernetinio saugumo dokumentus jau turime. Ar to neužtenka?

Priežiūra tikrina ne segtuvą, o veikimą: ar rizikos realiai vertinamos, ar incidentų procesas išbandytas, ar vadovybė dalyvauja. GAP analizė greitai parodo, kiek esami dokumentai atitinka realybę – kartais trūksta nedaug, ir tai irgi vertingas atsakymas.

Reikia NIS2 ar DORA atitikties – be panikos ir be perteklinio projekto?

Parašykite, koks jūsų sektorius ir kas paskatino klausimą (priežiūra, klientas, savivoka) – atsakysime per vieną darbo dieną ir pradėsime nuo taikymo įvertinimo.